「焼肉きんぐ」の公式アプリで、会員情報がごっそり流出した件、ニュースを見て「あれ、自分も入れてたかも…」とドキッとした方も多いのではないでしょうか(私もです)。なんと言っても1,078万人もの会員数ですからね・・・。
まず、何が起きたのか
物語コーポレーションは10月5日、公式アプリの会員管理システムが第三者から不正アクセスを受け、会員情報1078万8963件が流出したと発表しました。登録数がおよそ1,080万件ですから、ほぼすべてのユーザーが対象ということになります。
流出した項目は、会員番号、氏名(アプリ登録名)、メールアドレス、電話番号です。一方で、ログインパスワード、生年月日、性別、郵便番号、ポイントを含む店舗利用履歴は流出していないとのことです。クレジットカードなどの決済情報も、同社は保有していないと説明しています。
時系列も整理しておきます。不正アクセスが確認されたのは10月2日で、通信遮断などの防御措置を取ったものの、翌3日に会員情報の流出を確認したとされています。そして原因や侵入の経緯は、現在も調査中です。今のところ、流出した情報が公開されたり不正利用されたりした事実は確認されていないということです。
パスワードが無事なら大丈夫…とは言い切れません
「カード情報もパスワードも漏れてないなら、まあ大丈夫でしょ」と思いませんか? 気持ちはよく分かります。でも、実はそう単純ではありません。
たとえ話をしますね。
パスワードやカード番号は、家の「金庫の中身」です。今回はそこが無事でした。ただ、氏名・メールアドレス・電話番号は、家の「表札」と「連絡先」にあたります。金庫が無事でも、「この家には○○さんが住んでいて、この番号に電話すれば出る」という情報が、1,000万件分まとめて外に出てしまったわけです。
悪意のある人にとって、これは立派な「ターゲットリスト」です。想定される使われ方は、たとえばこんなものです。
- 「焼肉きんぐ会員の方へ」を装ったフィッシングメール
- 「ポイントが失効します」「当選しました」といったSMS(スミッシング)
- 公式を名乗る電話での詐欺や、個人情報の聞き出し
怖いのは、「ほんとうに会員だった人にしか届かない」ので、本物っぽく見えてしまうことです。名前まで正しく書かれていたら、つい信じてしまいますよね。
他人事ではない時代
実はこの数日、同じような話題が並んで報じられています。Yahoo!ニュースのIT欄には、大阪公立大のサイバー攻撃による障害、大和証券の顧客情報11万人分の漏洩の可能性、日経新聞のサイバー攻撃被害の発表といった見出しが並んでいました。
ここで押さえておきたいのは、狙われているのは大企業だけではないという点です。
攻撃する側にとっては、飲食店でも大学でも証券会社でも、「価値のあるデータがあって、入り口が空いていればどこでもいい」のです。空き巣が、豪邸かどうかよりも「鍵がかかっていない窓」を探すのと同じです。
そして、アプリやWebサービスは入り口がたくさんあります。ログイン画面、API、管理画面、外部委託先のシステム、古いまま放置されたサーバー…。家に例えるなら、窓やドアが何十個もある建物です。全部の鍵を毎日完璧に管理するのは、実はものすごく大変なことなんですね。
利用者が、今日からできること
では、私たちは何をすればいいのでしょうか。難しいことは必要ありません。代表的な次の4つを意識してみてください。
1. 「届いたメッセージ」のリンクは、まず疑う
メールやSMSに書かれたリンクは押さず、公式アプリや公式サイトをブックマークから開いて確認しましょう。これだけで被害のかなりの部分は防げます。
2. 知らない番号からの電話は、その場で個人情報を答えない
「焼肉きんぐの者ですが」と言われても、いったん切って、公式サイトの番号にかけ直せば大丈夫です。
3. パスワードの使い回しをやめる
今回パスワードは流出していないとされていますが、日頃から「サービスごとに別のパスワード」にしておくと、いざという時の被害が広がりません。二段階認証が使えるなら、ぜひオンにしてください。
4. 使っていないアプリの会員登録は、整理する
冷蔵庫の奥の賞味期限切れ食品と同じで、使っていないアカウントは「持っているだけでリスク」です。個人情報を預けているサービスは、少ないほど安全です。
企業・サービス運営側が考えたいこと
ここからは、サービスを提供する側、つまり弊社のようにWebや情報発信に関わる立場の話です。今回の件で、原因はまだ調査中ですので、「何が悪かった」と決めつけることはできません。ただ、一般論として、会員データを預かる側が見直しておきたいポイントは次のとおりです。
- データの持ち方を減らす:本当に必要な項目だけを持つ。持たなければ、漏れようがありません
- 入り口の総点検:外部に公開しているAPIや管理画面に、認証や制限がきちんとかかっているか
- 「破られる前提」の監視:侵入を完全に防ぐのは難しいので、異常なアクセスにすぐ気づける仕組みを用意する
- 委託先も含めた管理:自社だけでなく、システムを預けている外部事業者のセキュリティも確認する
- 「起きた後」の準備:誰が・何を・いつまでに公表・連絡するかを、平時から決めておく
その点で言えば、今回は確認から数日で公表されています。速やかに事実を伝えることは、信頼を守るうえで本当に大切です。
自分ごととして考えていきましょう
情報流出のニュースは、続くと「また?」と慣れてしまいがちです。でも、慣れてしまうのが一番危険なことは最後に書いておきます。
家の鍵を閉める習慣と同じで、「怪しいメッセージは疑う」「パスワードは使い回さない」「使わないアカウントは消す」。この3つを習慣にするだけで、ずいぶん安全になるのではないかと私は考えています。今回の件は、続報で原因や詳細が明らかになる可能性があります。公式の発表を、落ち着いて確認していきましょう。
企業・自治体のIT活用、Web活用、AI導入、地域課題解決に関するご相談は、アイ・セプトまでお気軽にお問い合わせください。詳しくはWebサイトをご覧ください。












